ParazitVeri
- 26 Haz 2025
- 50 Mesaj
- TIM Görevleri
- 1
Aktiflik
Seviye
Deneyim
Kali Linux Üzerinde Web Saldırılarını İzlemek İçin Zeek IDS Kullanımı
Merhabalar Ben @ParazitVeri Lojistik grup adına paylaşılan Kali Linux Üzerinde Web Saldırılarını İzlemek İçin Zeek IDS Kullanımı makalesinde sizi görmekten mutluyum.
Zeek (eski adıyla Bro), geleneksel ağ saldırı tespit sistemlerinden (IDS) farklı olarak yalnızca imza tabanlı değil, olay tabanlı ve davranışsal analiz yetenekleriyle öne çıkan bir güvenlik aracıdır. Temel amacı, ağ trafiğini gerçek zamanlı analiz ederek tehdit oluşturabilecek davranışları tespit etmek, kaydetmek ve gerektiğinde alarm üretmektir.
Çünkü Zeek sadece tehditleri tespit etmekle kalmaz, bağlam bilgisi ile beraber olayları kaydederek, olay sonrası inceleme süreçlerini oldukça verimli hale getirir. Örneğin bir web saldırısı gerçekleştiğinde, yalnızca saldırıyı değil, saldırgana ait IP, kullanılan User-Agent, tam URL, parametreler gibi çok sayıda detayı da loglar.
Kurulumdan sonra, Zeek komut satırından kullanılabilir hale gelir
Trafiği izlemek için
Bu komut Zeek’i başlatır ve analiz edilen trafiğe göre aşağıdaki gibi log dosyaları oluşturur
Bu scripti bir dosyaya (örneğin xss-check.zeek) kaydedin ve şu şekilde çalıştırın
Sonuçlar notice.log dosyasına yazılır.
Örnek: Belirli bir kaynak IP'den gelen tüm HTTP isteklerini görmek için
Sadece URI ve IP adreslerini listelemek için
Zeek, ağ güvenliği alanında gerçek zamanlı ve bağlamlı analiz için vazgeçilmez bir araçtır. Kali Linux üzerinde çalıştırılarak, web saldırıları gibi kritik tehditler detaylı biçimde incelenebilir. Özellikle güvenlik araştırmacıları, sistem yöneticileri ve SOC ekipleri için:
Merhabalar Ben @ParazitVeri Lojistik grup adına paylaşılan Kali Linux Üzerinde Web Saldırılarını İzlemek İçin Zeek IDS Kullanımı makalesinde sizi görmekten mutluyum.
Zeek (eski adıyla Bro), geleneksel ağ saldırı tespit sistemlerinden (IDS) farklı olarak yalnızca imza tabanlı değil, olay tabanlı ve davranışsal analiz yetenekleriyle öne çıkan bir güvenlik aracıdır. Temel amacı, ağ trafiğini gerçek zamanlı analiz ederek tehdit oluşturabilecek davranışları tespit etmek, kaydetmek ve gerektiğinde alarm üretmektir.
Zeek’in başlıca kullanım alanları
- Ağ trafiğinin ayrıntılı olarak analiz edilmesi
- Web saldırılarının (XSS, SQL Injection, Directory Traversal vb.) tespiti
- DNS sorgularının izlenmesi
- Dosya transferlerinin kayıt altına alınması
- Şüpheli oturumların ve port taramalarının tespiti
- Güvenlik olaylarının loglanması ve olay sonrası adli analiz
Çünkü Zeek sadece tehditleri tespit etmekle kalmaz, bağlam bilgisi ile beraber olayları kaydederek, olay sonrası inceleme süreçlerini oldukça verimli hale getirir. Örneğin bir web saldırısı gerçekleştiğinde, yalnızca saldırıyı değil, saldırgana ait IP, kullanılan User-Agent, tam URL, parametreler gibi çok sayıda detayı da loglar.
Kali Linux Üzerinde Zeek Kurulumu
Zeek’i Kali Linux’ta kurmak oldukça kolaydır. Terminalden şu komutları izleyebilirsiniz
Kod:
sudo apt update
sudo apt install zeek
Kurulumdan sonra, Zeek komut satırından kullanılabilir hale gelir
Kod:
zeek --version
Canlı Trafik İzleme ve Loglama
Zeek ile canlı trafik analizi yapmak istiyorsanız, sisteminizde aktif olan ağ arabirimi üzerinden çalıştırmanız gerekir. Genellikle bu arabirim eth0, ens33 ya da wlan0 olabilir. Arabirimi görmek için
Kod:
ip a
Trafiği izlemek için
Kod:
sudo zeek -i eth0
Bu komut Zeek’i başlatır ve analiz edilen trafiğe göre aşağıdaki gibi log dosyaları oluşturur
- conn.log: Tüm bağlantıların özet kayıtları (IP, port, protokol vs.)
- http.log: HTTP istek/cevap bilgileri (web saldırı analizi için çok önemli)
- dns.log: DNS çözümleme kayıtları (phishing tespiti için önemli)
- ssl.log: Şifreli bağlantı kayıtları (sertifika analizleri)
- notice.log: Şüpheli aktivitelerin özet kayıtları
- files.log: Dosya transfer bilgileri (zararlı dosya tespiti için)
Web Saldırılarının Zeek ile Tespiti
Zeek, HTTP isteklerini analiz ederek zararlı olabilecek aktiviteleri doğrudan tespit edebilir. Özellikle şu saldırı türleri yakalanabilir- XSS (Cross Site Scripting): URL veya parametrelerde <script> gibi etiketler aranabilir.
- SQL Injection: Parametrelerde OR 1=1, '-- gibi SQL kalıpları aranabilir.
- Directory Traversal: URL içerisinde ../ dizin kaçışları algılanabilir.
- Komut Enjeksiyonu: ; ls, && whoami gibi Linux komutları içeren istekler
Özel Zeek Scripti ile Web Saldırısı Algılama
Zeek’in asıl gücü, saldırılara özel scriptler yazabilmenizdir. Aşağıdaki örnek, URL içinde “alert” kelimesi geçen HTTP isteklerini şüpheli kabul ederek loglar
Kod:
event http_request(c: connection, method: string, original_URI: string, unescaped_URI: string, version: string) {
if ("alert" in to_lower(unescaped_URI)) {
local msg = fmt("Şüpheli URI tespit edildi: %s", unescaped_URI);
NOTICE([$note=Notice::ACTION_NEEDED,
$msg=msg,
$conn=c]);
}
}
Bu scripti bir dosyaya (örneğin xss-check.zeek) kaydedin ve şu şekilde çalıştırın
Kod:
sudo zeek -i eth0 xss-check.zeek
Sonuçlar notice.log dosyasına yazılır.
Log Dosyalarının Analizi
Zeek tarafından oluşturulan log dosyaları düz metindir. grep, awk, cut, zeek-cut gibi komutlarla işlenebilirÖrnek: Belirli bir kaynak IP'den gelen tüm HTTP isteklerini görmek için
Kod:
grep "192.168.1.5" http.log
Sadece URI ve IP adreslerini listelemek için
Kod:
zeek-cut id.orig_h uri < http.log
Zeek, ağ güvenliği alanında gerçek zamanlı ve bağlamlı analiz için vazgeçilmez bir araçtır. Kali Linux üzerinde çalıştırılarak, web saldırıları gibi kritik tehditler detaylı biçimde incelenebilir. Özellikle güvenlik araştırmacıları, sistem yöneticileri ve SOC ekipleri için:
- Gelişmiş olay kaydı
- Detaylı saldırı izleme
- Olay sonrası adli analiz kolaylığı
- Kendi kurallarınızı yazarak esnek yapılandırma


